一個共享軟件模組將單一記帳漏洞變成橫跨六條鏈的攻擊事件,迫使MANTRA、KiiChain與TAC暫停區塊生產。
一個共享軟件模組將單一記帳漏洞變成橫跨六條鏈的攻擊事件,迫使MANTRA、KiiChain與TAC暫停區塊生產。

共享的Cosmos EVM模組存在一個漏洞,從六條區塊鏈上被盜走約572萬美元,迫使三個網絡暫停運作。
Cosmos Labs於8月28日發布事後檢討報告,表示該漏洞於4月25日透過其漏洞賞金計劃接獲通報,但最初被評估為不會對生產資金構成風險。
Cosmos Labs表示,攻擊者透過去中心化交易所兌換了約287萬美元,另透過中心化平台兌換了約285萬美元,後者的帳戶已被凍結。MANTRA、KiiChain和TAC被列為受影響的六條網絡之一。
此事件暴露了Cosmos生態系統內部共享依賴的風險,該生態系統涵蓋超過115條公共鏈。Cosmos Labs表示已聯繫40個網絡,並發現了11個此前未掌握的Cosmos EVM部署。
這一連串時間線解釋了為何此案受到的關注遠超美元金額本身。Cosmos Labs於4月25日收到初步通報,經測試後得出結論:該漏洞影響採用六位小數的鏈,而已知的生產網絡使用18位小數。5月15日,一個修補程式以靜默公開補丁的形式合入主分支,但未標註安全關鍵等級。8月13日,團隊確認所有Cosmos EVM鏈無論小數配置如何均存在漏洞。
修正版本於8月19日發布。描述攻擊路徑的公開拉取請求於8月20日07:16 UTC可被訪問,第一筆未經授權的交易於當日19:06 UTC在MANTRA上執行。對受影響鏈發出的第一份私人通知於8月21日03:36 UTC送出,約在MANTRA通報事件兩小時後。Cosmos Labs建議驗證者在8月24日暫停運作。
MANTRA於8月21日在區塊17,449,398處暫停,並於8月22日以8.4.0版本恢復運作。一個無特權錢包從兩個地址轉移了約7.209億枚代幣——其中約6億枚來自燒毀地址,1.209億枚來自遺留主網時代的多簽錢包——按事件前價格計算價值約360萬美元。MANTRA在攻擊後跌至歷史新低,隨後反彈約14%,至約0.004744美元。
KiiChain在該技術連續被執行18次後,於區塊9,355,723處暫停。該鏈確認被盜走148,326,583.15枚KII,面值接近900萬美元,而實際出售所得約160萬美元。TAC於8月22日在區塊24,671,475處停止,原因是一個帳戶被清空。兩個團隊均將原因追溯至共享的Cosmos EVM代碼。
名義價值與實際所得之間的差距,解釋了為何市面上流傳的損失數字從低於200萬美元到超過900萬美元不等。572萬美元這個數字反映的是攻擊者實際兌換的金額,而非被盜代幣的面值。
程式錯誤本身無可爭議;爭議在於披露的順序。靜默補丁只有在運行該代碼的營運者事先知曉需要採取行動時才能奏效。KiiChain在其自身的事後檢討中指出,在受影響鏈獲得私下通知之前公開發布安全修補程式,等於將漏洞傳遞給任何閱讀該提交內容的人。Cosmos Labs承認其跳過了自家賞金規則所要求的私人分發步驟——該規則規定當漏洞具有跨網絡風險時必須進行私下通知。
Cosmos Labs表示,將把漏洞分類審查範圍擴大到報告者提供的概念驗證之外,擴大其安全聯繫網絡,並就何時建議暫停而非協調升級制定更明確的標準。對其營運安全實踐的外部審計也已規劃。
對於持有OM、KII、TAC或其他Cosmos EVM鏈上代幣的人士,必須區分三種狀態。區塊瀏覽器可顯示該鏈是否仍在生產區塊。錢包檢查可顯示某個地址是否仍持有預期餘額。交易所狀態頁面可顯示充值與提現是否開放。已暫停的鏈可能保留不變的餘額,而運行中的鏈也可能被凍結的交易所閘道擋在後面。
此案的意義與其說在於單一漏洞,不如說在於安全資訊傳達給共享基礎設施營運者的速度。有11個Cosmos EVM部署未註冊在Cosmos Labs的安全頻道中,意味著在緊急情況下他們不可能獲得私下警告。對於持有者而言,一條鏈的安全性不僅取決於其自身團隊,還取決於其所採用的外部建構模組以及應用更新的速度。
本文僅供資訊參考,不構成投資建議。